Cloudflare计划进军公共证书颁发机构(CA)领域,负责签发用于加密网站流量及验证身份的数字证书。该公司表示,其CA业务将同时签发传统证书与基于默克尔树的后量子证书(MTC),其中MTC的生产环境签发工作预计于2027年第一季度启动。

Cloudflare指出,当前网络证书签发高度集中于少数几家主导性CA,一旦出现故障或被攻破,风险将广泛扩散。此外,量子计算机预计将在数年内具备破解现有加密技术的能力。建立新的高规模发行商旨在解决中心化风险,而MTC则是应对量子计算威胁的关键方案。

推进根信任与合规申请

为确保签发的证书能在包括不再接收软件更新的旧款手机在内的设备上被识别,Cloudflare已达成协议,将从GlobalSign获取受公众信任的根密钥材料。该交易预计将在两个月内完成,具体取决于常规交割条件。

与此同时,Cloudflare已向Chrome、Apple、Microsoft和Mozilla的根程序提交申请。只有在接受流程完成后,公司才会开始签发传统证书。目前,这四项申请均处于待定状态。

技术架构与兼容性

MTC规范由Cloudflare作为IETF草案共同撰写。鉴于后量子签名数据量较大,MTC允许浏览器使用轻量级证明来检查证书是否出现在可信注册表中,从而避免在每次连接时发送大量签名数据。Cloudflare此前已在Chrome上进行了相关实验并在此基础上开发。

Cloudflare承诺提供实时公开的健康状况仪表板和可复现的代码构建。公司计划采用自动续期信号机制(RFC 9773),在常规吊销或安全更新期间,于后台跨数百万个站点无缝替换证书。网站运营者可在同一系统中管理经典证书和MTC证书,无需强制切换。

Cloudflare首席执行官兼联合创始人Matthew Prince表示,继12年前为数百万网站免费提供自动加密服务后,公司正迈出下一步,致力于为整个互联网构建一个开放、透明且可靠的证书颁发机构。他强调,在量子计算机破解现有加密前升级网络安全是互联网历史上最大的协调挑战之一,通过平衡对旧设备的支持与全新的后量子技术,Cloudflare旨在为互联网提供一张永久安全网。